CVE-2026-44431
urllib3: Encabezados sensibles reenviados entre orígenes en redirecciones de bajo nivel con proxy
- Publicado
- 13 may 2026
- Actualizado
- 26 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 29 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 26,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
urllib3 es una biblioteca cliente HTTP para Python. Desde la versión 1.23 hasta antes de la 2.7.0, las redirecciones de origen cruzado seguidas desde la API de bajo nivel mediante ProxyManager.connection_from_url().urlopen(..., assert_same_host=False) siguen reenviando estos encabezados sensibles. Esta vulnerabilidad está corregida en la 2.7.0.
Fuentes
- cve-replayInvestigación
Regresión offline independiente de CVE-2026-44431 en versiones fijadas de urllib3, con atribución al reportero original.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.